Xen半虛擬化模式被證明是嚴(yán)重漏洞之源,可致虛擬機(jī)逃逸攻擊。
Xen項(xiàng)目的虛擬機(jī)管理程序使用廣泛,然而漏洞不可避免,該項(xiàng)目最近就修復(fù)了3個(gè)漏洞,都是可以導(dǎo)致虛擬機(jī)內(nèi)運(yùn)行的操作系統(tǒng)得以訪問(wèn)實(shí)體機(jī)系統(tǒng)內(nèi)存的高危漏洞——虛擬機(jī)和實(shí)體機(jī)間關(guān)鍵安全層被打破。
被修復(fù)的漏洞中,有2個(gè)要在特定條件下才可以被利用,攻擊使用受限。但有1個(gè)是高可靠漏洞,對(duì)多租戶數(shù)據(jù)中心造成嚴(yán)重威脅。多租戶數(shù)據(jù)中心里,各客戶的虛擬化服務(wù)器共享同一套底層硬件。
這些漏洞尚未被分配CVE號(hào),但在Xen安全公告中被稱(chēng)為XSA-213、XSA-214和XSA-215。
隔離Xen虛擬機(jī)應(yīng)用的 Qubes OS 操作系統(tǒng)安全團(tuán)隊(duì)表示:“XSA-213是Xen中致命的高可靠度漏洞。 Qubes OS 項(xiàng)目8年歷史中,我們發(fā)現(xiàn)了4個(gè)此類(lèi)漏洞: XSA-148、XSA-182、XSA-212,以及現(xiàn)在的XSA-213?!?/p>
這4個(gè)高危且易用的漏洞中,有3個(gè)是在過(guò)去10個(gè)月里被發(fā)現(xiàn)并修復(fù)的,有2個(gè)甚至就在上個(gè)月——XSA-182在2016年7月修復(fù),XSA-212在今年4月,而XSA-213就在這個(gè)月2號(hào)。
這些漏洞的另一個(gè)共性是:全都影響Xen半虛擬化(PV)虛擬機(jī)的內(nèi)存虛擬化。Xen支持兩種虛擬機(jī):采用硬件輔助虛擬化的硬件VM,和采用基于軟件虛擬化的半虛擬化VM。
2號(hào)修復(fù)的另兩個(gè)漏洞,XSA-214和XSA-215,同樣影響半虛擬化VM。區(qū)別在于,XSA-214需要兩臺(tái)惡意客戶VM一起工作才可以訪問(wèn)系統(tǒng)內(nèi)存,而XSA-215只影響物理內(nèi)存達(dá)5TB或3.5TB配置邊界的x86系統(tǒng)。
XSA-213的一個(gè)限制是,它只能在64位PV客戶機(jī)上被利用,于是,只運(yùn)行HVM或32位PV客戶機(jī)的系統(tǒng)是免疫的。
Xen開(kāi)發(fā)者發(fā)布的Xen 4.8.x、Xen 4.7.x、Xen 4.6.x和Xen 4.5.x不到,可以手動(dòng)應(yīng)用到受影響系統(tǒng)上。
開(kāi)源Xen虛擬機(jī)管理程序,被云計(jì)算提供商和虛擬專(zhuān)用服務(wù)器(VPS)托管公司廣為使用,其中有些公司已經(jīng)提前收到了補(bǔ)丁,并被迫安排停機(jī)維護(hù)時(shí)間。
比如說(shuō),VPS提供商Linode不得不重啟其某些遺留 Xen PV 主機(jī),才能應(yīng)用修復(fù)程序。該公司建議客戶遷移至其基于HVM的服務(wù)器以避免將來(lái)的停機(jī)時(shí)間。
同時(shí),AWS稱(chēng),其客戶數(shù)據(jù)和實(shí)例不受這些漏洞影響,客戶不需要采取任何行動(dòng)。
Qubes OS 為構(gòu)建了一個(gè)最安全的桌面操作系統(tǒng)而自豪,卻受夠了不得不反復(fù)處理 Xen PV 漏洞。于是,過(guò)去10個(gè)月的痛苦經(jīng)歷,讓他們花費(fèi)了額外的精力將其下一個(gè)OS版本——Qubes 4.0,轉(zhuǎn)向了HVM。
我們?cè)瓉?lái)期望可以過(guò)渡到在所謂的PVH虛擬化模式下運(yùn)行所有 Linux VM,摒棄所有的I/O模擬器。然而,事實(shí)是,Linux內(nèi)核并未準(zhǔn)備好迎接這一轉(zhuǎn)變。于是,Qubes 4.0 中,我們將采用經(jīng)典的HVM模式——I/O模擬器在 PV VM 中經(jīng)沙箱模擬運(yùn)行(Qubes 3.x 中運(yùn)行 Windows AppVM 就是這么做的。)
好消息是,只要Linux內(nèi)核添加必要的支持,Qubes就可以轉(zhuǎn)向PVH,甚至,如果有更好的選擇出現(xiàn),完全替代掉Xen也不是不可能。
- 2025年全球數(shù)據(jù)中心:數(shù)字基礎(chǔ)設(shè)施的演變
- 谷歌押注多模態(tài)AI,BigQuery湖倉(cāng)一體是核心支柱
- 數(shù)字化轉(zhuǎn)型支出將飆升:到2027年將達(dá)到4萬(wàn)億美元
- 量子與人工智能:數(shù)字化轉(zhuǎn)型的力量倍增器
- 華為OceanStor Dorado全閃存存儲(chǔ)榮獲CC認(rèn)證存儲(chǔ)設(shè)備最高認(rèn)證級(jí)別證書(shū)
- 2024年終盤(pán)點(diǎn) | 華為攜手伙伴共筑鯤鵬生態(tài),openEuler與openGauss雙星閃耀
- 特朗普宣布200億美元投資計(jì)劃,在美國(guó)多地建設(shè)數(shù)據(jù)中心
- 工信部:“點(diǎn)、鏈、網(wǎng)、面”體系化推進(jìn)算力網(wǎng)絡(luò)工作 持續(xù)提升算網(wǎng)綜合供給能力
- 2025年超融合基礎(chǔ)設(shè)施的4大趨勢(shì)
- 2025年將影響數(shù)據(jù)中心的5個(gè)云計(jì)算趨勢(shì)
免責(zé)聲明:本網(wǎng)站內(nèi)容主要來(lái)自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請(qǐng)進(jìn)一步核實(shí),并對(duì)任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對(duì)有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁(yè)或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書(shū)面權(quán)利通知或不實(shí)情況說(shuō)明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開(kāi)相關(guān)鏈接。